ПРАКТИКИ БЕЗОПАСНОСТИ / ПРОВЕРЕНО 13 АВГУСТА 2026
Безопасность для небольшого публичного продукта
Market Tug не требует аккаунта, не подключает кошелёк, не хранит средства и не совершает сделки. При этом live-данные, Share-снимки, показ адресов поддержки и приватность посетителей остаются важными границами безопасности.
Защитные меры в продукте
Ответы браузеру используют строгую Content Security Policy и современные защитные заголовки. Серверные endpoints проверяют тип и размер содержимого, схему, origin и частоту запросов; подписанный Share-снимок нельзя изменить без нарушения подписи.
Рыночный шлюз проверяет сообщения провайдера, свежесть и последовательность. Если достоверный live-кадр получить нельзя, направленный сигнал закрывается безопасно: тестовые или устаревшие данные не выдаются за live.
- Нет аккаунтов, базы паролей, подключения кошелька и торговых разрешений
- Адреса поддержки проверяются при сборке и доступны только для копирования
- Аналитика исключает адреса кошельков, рыночные payloads и свободный ввод персональных данных
- Рабочие секреты хранятся вне репозитория и скрываются из логов
- Перед релизом проверяются frozen-зависимости, неизменяемые ссылки CI Actions, advisories, лицензии и изменения
Доступность и границы данных
Лимиты запросов, размера, частоты и live-подключений снижают обычный abuse. Сервис размещён на Railway. Cloudflare управляет authoritative DNS, но на момент baseline основной домен и live-gateway не проходят через его proxy, поэтому мы не приписываем этим host защиту Cloudflare WAF или bot controls.
Hosting, провайдеры DNS/TLS и cookieless-аналитика могут обрабатывать ограниченные технические данные запросов и рабочие логи. Market Tug минимизирует их, но не заявляет, что данные не обрабатываются вообще; актуальные границы описаны на странице Приватности.
Ответственное раскрытие
Сообщите о предполагаемой уязвимости на hello@markettug.com: укажите затронутый URL, влияние, безопасные шаги воспроизведения и способ связи. Не получайте доступ к чужим данным, не нарушайте работу live-сервиса и не публикуйте нерешённую проблему до разумного срока на проверку.
Мы подтверждаем содержательные сообщения, назначаем критичность, сохраняем минимальную карточку инцидента и ставим локализацию и восстановление в приоритет. Платной bug bounty программы пока нет, вознаграждение не гарантируется.
Объём и ограничения проверки
Базовый уровень самостоятельно сопоставлен с применимыми требованиями OWASP ASVS 5.0 Level 1 и отдельными требованиями Level 2 для публичного сервиса без аккаунтов. Это рабочая инженерная база, а не сертификация OWASP.
Мы не заявляем о независимом пентесте или формальной сертификации. Абсолютной безопасности не существует; по мере развития продукта пересматриваются код, зависимости, настройки хостинга и порядок реагирования.